内置角色
角色赋予用户在账户级别或单个工作区级别的能力。- 账户级角色定义用户在账户内的默认权限。
- 工作区级角色定义用户在特定工作区内的权限。
账户级角色
以下内置角色在 Prefect Cloud 中拥有跨账户的权限。| 角色 | 能力 |
|---|---|
| 所有者 (Owner) | - 设置/更改所有允许 Prefect 用户设置/更改的账户配置文件设置。 - 添加和删除账户成员及其账户角色。 - 在账户中创建和删除服务账户。 - 在账户中创建工作区。 - 对账户内的所有工作区拥有隐式的工作区所有者访问权限。 - 绕过 SSO。 |
| 管理 (Admin) | - 设置/更改所有允许 Prefect 用户设置/更改的账户配置文件设置。 - 添加和删除账户成员及其账户角色。 - 在账户中创建和删除服务账户。 - 在账户中创建工作区。 - 对账户内的所有工作区拥有隐式的工作区所有者访问权限。 - 无法绕过 SSO。 |
| 成员 (Member) | - 查看账户配置文件设置。 - 查看您在账户中有权访问的工作区。 - 查看账户成员及其角色。 - 查看账户中的服务账户。 |
工作区级角色
以下内置角色在 Prefect Cloud 的给定工作区内拥有权限。| 角色 | 能力 |
|---|---|
| 查看者 (Viewer) | - 查看工作区内的流运行。 - 查看工作区内的部署。 - 查看工作区内的所有工作池。 - 查看工作区内的所有区块 (Blocks)。 - 查看工作区内的所有自动化。 - 查看工作区句柄和描述。 |
| 执行者 (Runner) | 拥有所有查看者能力,外加 - 在工作区内运行部署。 |
| 开发者 (Developer) | 拥有所有执行者能力,外加 - 在工作区内运行流。 - 删除工作区内的流运行。 - 在工作区内创建、编辑和删除部署。 - 在工作区内创建、编辑和删除工作池。 - 在工作区内创建、编辑和删除所有区块及其密钥。 - 在工作区内创建、编辑和删除自动化。 - 查看所有工作区设置。 |
| 所有者 (Owner) | 拥有所有开发者能力,外加 - 添加和删除账户成员,并设置他们在工作区内的角色。 - 为账户中的所有用户设置工作区的默认工作区角色。 - 设置、查看、编辑工作区设置。 |
| Worker | 工作者 (Worker) 轮询和提交工作所需的最低范围权限。 |
自定义工作区角色
内置角色可以满足大多数用户的需求,但自定义角色可以让用户访问工作区内的特定权限。 自定义角色可以从内置角色继承权限。这使得您可以调整角色以满足团队需求,同时确保用户在新增功能时仍能受益于 Prefect 默认的工作区角色权限维护。 您可以独立于 Prefect 的内置角色创建自定义工作区角色。此选项使工作区管理员能够完全控制用户对工作区功能的访问。但是,对于非继承的自定义角色,工作区管理员需负责在发布新功能时监控和设置权限。 有关可为自定义角色设置的权限详情,请参阅 角色权限。 创建新角色后,它将在账户的成员 (Members) 页面和工作区共享 (Workspace Sharing) 页面中可用,供您应用给用户。继承角色
您可以将自定义角色配置为继承角色 (Inherited Role)。使用继承角色允许您从与内置 Prefect 角色相关联的一组初始权限创建自定义角色。您可以向该自定义角色添加额外权限。继承角色中包含的权限无法删除。 从继承角色创建的自定义角色,在新增功能时会遵循 Prefect 的默认工作区角色权限维护机制。 若要将继承角色与自定义角色一起配置,请选择从默认角色继承权限 (Inherit permission from a default role),然后选择新角色应从中继承权限的角色。工作区角色权限
以下是自定义角色可用的权限。自动化 (Automations)
| 权限 | 描述 |
|---|---|
| 查看自动化 | 用户可以查看工作区内配置的自动化。 |
| 创建、编辑和删除自动化 | 用户可以创建、编辑和删除工作区内的自动化。包含查看自动化的权限。 |
区块 (Blocks)
| 权限 | 描述 |
|---|---|
| 查看区块 (Blocks) | 用户可以查看工作区内配置的区块。 |
| 查看区块密钥数据 | 用户可以查看工作区内配置的区块及其密钥。包含查看区块的权限。 |
| 创建、编辑和删除区块 | 用户可以创建、编辑和删除工作区内的区块。包含查看区块和查看区块密钥数据的权限。 |
部署 (Deployments)
| 权限 | 描述 |
|---|---|
| 查看部署 | 用户可以查看工作区内配置的部署。 |
| 运行部署 | 用户可以在工作区内运行部署。这不给予用户执行与部署关联的流的权限。这仅赋予用户(通过其密钥)运行部署的能力——实际执行流的任务必须由其他用户/密钥完成,例如拥有适当角色的服务账户。包含查看部署的权限。 |
| 创建和编辑部署 | 用户可以在工作区内创建和编辑部署。包含查看部署和运行部署的权限。 |
| 删除部署 | 用户可以在工作区内删除部署。包含查看部署、运行部署和创建和编辑部署的权限。 |
流 (Flows)
| 权限 | 描述 |
|---|---|
| 查看流和流运行 | 用户可以查看工作区内的流和流运行。 |
| 创建、更新和删除已保存的搜索过滤器 | 用户可以创建、更新和删除工作区内配置的已保存流运行搜索过滤器。包含查看流和流运行的权限。 |
| 创建、更新和运行流 | 用户可以在工作区内创建、更新和运行流。包含查看流和流运行的权限。 |
| 删除流 | 用户可以在工作区内删除流。包含查看流和流运行和创建、更新和运行流的权限。 |
通知
| 权限 | 描述 |
|---|---|
| 查看通知策略 | 用户可以查看工作区内配置的通知策略。 |
| 创建和编辑通知策略 | 用户可以在工作区内创建和编辑通知策略。包含查看通知策略的权限。 |
| 删除通知策略 | 用户可以在工作区内删除通知策略。包含查看通知策略和创建和编辑通知策略的权限。 |
任务运行并发
| 权限 | 描述 |
|---|---|
| 查看并发限制 | 用户可以查看工作区内配置的任务运行并发限制。 |
| 创建、编辑和删除并发限制 | 用户可以创建、编辑和删除工作区内的任务运行并发限制。包含查看并发限制的权限。 |
工作池 (Work pools)
| 权限 | 描述 |
|---|---|
| 查看工作池 | 用户可以查看工作区内配置的工作池。 |
| 创建、编辑和暂停工作池 | 用户可以创建、编辑和暂停工作区内配置的工作池。包含查看工作池的权限。 |
| 删除工作池 | 用户可以删除工作区内配置的工作池。包含查看工作池和创建、编辑和暂停工作池的权限。 |
工作区管理
| 权限 | 描述 |
|---|---|
| 查看工作区服务账户信息 | 用户可以查看工作区内配置的服务账户。 |
| 查看工作区用户信息 | 用户可以查看被邀请至工作区的用户账户。 |
| 查看工作区设置 | 用户可以查看工作区内配置的设置。 |
| 编辑工作区设置 | 用户可以编辑工作区的设置。包含查看工作区设置的权限。 |
| 删除工作区 | 用户可以删除工作区。包含查看工作区设置和编辑工作区设置的权限。 |